Esta Política de Privacidade explica como a Ema Software LTDA, inscrita no CNPJ sob o nº 07.297.774/0001-75, com sede em ROD SC 108, 1405 – Sala 01 101 e 201 – São Simão, Criciúma – SC, 88811-400 (“nós”, “Empresa” ou “Plataforma”), trata dados pessoais no contexto da Ema.IA, uma plataforma de assistência baseada em inteligência artificial.
Esta Política aplica-se aos usuários da Plataforma, incluindo empregados, colaboradores, representantes, clientes e demais pessoas autorizadas pelas organizações que contratam ou utilizam nossos serviços (“Organizações Clientes”).
1. Papéis e responsabilidades no tratamento
Dependendo da finalidade e do contexto do tratamento, a Empresa e a Organização Cliente poderão atuar como controladoras independentes, controladoras conjuntas ou, em determinadas operações, como controladora e operadora.
De modo geral:
-
a Organização Cliente determina quais usuários poderão acessar a Plataforma, quais fontes corporativas serão integradas e para quais atividades empresariais o assistente será utilizado;
-
a Empresa determina os meios técnicos de funcionamento, segurança, hospedagem, monitoramento e evolução da Plataforma;
-
em determinadas operações realizadas exclusivamente conforme instruções documentadas da Organização Cliente, a Empresa poderá atuar como operadora;
-
em operações realizadas para finalidades próprias, incluindo segurança, prevenção a fraudes, administração do serviço, cumprimento de obrigações legais e melhoria da Plataforma, a Empresa poderá atuar como controladora.
As responsabilidades específicas de cada parte poderão ser detalhadas no contrato celebrado com a Organização Cliente e em seu respectivo aditivo de tratamento de dados pessoais.
2. Dados pessoais tratados
Poderemos tratar as seguintes categorias de dados:
2.1. Dados de cadastro e identificação
-
nome;
-
endereço de e-mail;
-
telefone, quando aplicável;
-
empresa, cargo, departamento ou equipe;
-
identificadores internos da Organização Cliente;
-
credenciais, tokens e informações relacionadas à autenticação.
2.2. Conteúdo das interações
-
perguntas, comandos e instruções enviados ao assistente;
-
respostas produzidas pelo assistente;
-
arquivos, imagens, áudios e documentos anexados;
-
histórico de conversas;
-
avaliações, correções e comentários sobre as respostas;
-
informações pessoais ou empresariais inseridas voluntariamente pelo usuário ou disponibilizadas pela Organização Cliente.
As conversas poderão conter dados pessoais de terceiros e informações confidenciais da Organização Cliente. Os usuários devem utilizar a Plataforma somente para finalidades autorizadas e evitar inserir dados pessoais excessivos, desnecessários ou cuja utilização não tenha sido autorizada.
2.3. Dados provenientes de sistemas da Organização Cliente
Quando autorizado, a Plataforma poderá consultar ou receber informações armazenadas em bancos de dados, sistemas de gestão, documentos, bases de conhecimento, APIs ou outros ambientes controlados pela Organização Cliente.
Essas informações poderão incluir dados de clientes, empregados, fornecedores, representantes ou outras pessoas relacionadas às atividades da Organização Cliente.
2.4. Dados técnicos e de utilização
-
endereço IP;
-
data e horário de acesso;
-
sistema operacional, versão do aplicativo e tipo de dispositivo;
-
identificadores de sessão;
-
registros de erro e diagnóstico;
-
funcionalidades utilizadas;
-
métricas de desempenho, consumo e utilização;
-
registros de segurança e auditoria.
3. Dados pessoais sensíveis
A Plataforma não é projetada para exigir o fornecimento de dados pessoais sensíveis, como informações relacionadas à saúde, biometria, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, vida sexual ou dados genéticos.
Entretanto, esses dados poderão aparecer no conteúdo enviado por usuários ou integrado pelas Organizações Clientes.
Quando houver tratamento de dados pessoais sensíveis, a Organização Cliente e a Empresa deverão avaliar a finalidade, a necessidade, a base legal aplicável e as medidas de proteção adicionais exigidas pela legislação.
A Organização Cliente não deverá integrar dados pessoais sensíveis à Plataforma sem ter realizado previamente essa avaliação e sem possuir autorização contratual para tanto.
4. Finalidades do tratamento
Poderemos tratar dados pessoais para:
-
criar, autenticar e administrar contas;
-
disponibilizar o assistente e suas funcionalidades;
-
integrar a Plataforma aos sistemas autorizados da Organização Cliente;
-
interpretar solicitações e gerar respostas;
-
manter o histórico de conversas;
-
permitir que o usuário consulte conversas anteriores;
-
oferecer suporte técnico;
-
corrigir erros e melhorar estabilidade, desempenho e experiência de uso;
-
desenvolver, avaliar e aprimorar funcionalidades da Plataforma;
-
analisar qualidade, utilidade e segurança das respostas;
-
prevenir fraudes, abusos, acessos indevidos e incidentes de segurança;
-
manter registros de auditoria;
-
cumprir obrigações legais, regulatórias e contratuais;
-
exercer direitos em processos judiciais, administrativos ou arbitrais.
5. Utilização de conversas para melhoria da Plataforma
Poderemos analisar conversas, mensagens, respostas, avaliações e dados de utilização para aprimorar funcionalidades, identificar erros, avaliar a qualidade das respostas e desenvolver melhorias na Plataforma.
Sempre que razoavelmente possível, adotaremos técnicas de minimização, filtragem, agregação, pseudonimização ou anonimização antes de utilizar conteúdos para essas finalidades.
O uso de dados para melhoria da Plataforma será limitado ao que for necessário e compatível com o contexto em que os dados foram coletados.
Não utilizaremos informações confidenciais ou dados pessoais das Organizações Clientes para treinar modelos públicos ou disponibilizar conjuntos de dados a terceiros, salvo mediante autorização específica, expressa e documentada da Organização Cliente e quando houver base legal adequada.
A Organização Cliente poderá estar sujeita a condições específicas relativas à utilização de seus dados para melhoria, conforme seu contrato, plano ou configuração da Plataforma.
6. Bases legais
Conforme a atividade realizada, poderemos utilizar uma ou mais das seguintes bases legais previstas na Lei nº 13.709/2018:
-
execução de contrato ou de procedimentos preliminares relacionados a contrato;
-
cumprimento de obrigação legal ou regulatória;
-
exercício regular de direitos;
-
legítimo interesse da Empresa, da Organização Cliente ou de terceiros;
-
consentimento, quando necessário;
-
proteção da vida ou da incolumidade física, em situações excepcionais;
-
outras bases legalmente aplicáveis ao tratamento de dados pessoais ou dados pessoais sensíveis.
Quando utilizarmos o legítimo interesse, avaliaremos a finalidade, a necessidade do tratamento, as expectativas razoáveis dos titulares e os possíveis impactos sobre seus direitos e liberdades.
O consentimento não será utilizado como base legal quando o titular não possuir uma escolha verdadeiramente livre ou quando outra base legal for mais adequada.
7. Inteligência artificial e fornecedores de inferência
Para gerar respostas, determinados conteúdos poderão ser transmitidos a fornecedores de infraestrutura e modelos de inteligência artificial, incluindo:
-
OpenAI;
-
OpenRouter;
-
fornecedores de modelos acessados por meio da OpenRouter;
-
outros fornecedores previamente avaliados e necessários à prestação do serviço.
As informações transmitidas poderão incluir o texto das solicitações, trechos de conversas anteriores, documentos recuperados das fontes da Organização Cliente, instruções de sistema e outros dados necessários à geração da resposta.
A OpenRouter poderá encaminhar uma solicitação ao provedor do modelo selecionado. Consequentemente, o destinatário efetivo poderá variar conforme o modelo, a disponibilidade, as configurações de roteamento e as políticas definidas pela Empresa ou pela Organização Cliente.
Adotaremos configurações e controles destinados a limitar retenção, treinamento e utilização indevida dos dados pelos fornecedores, de acordo com as opções técnicas e contratuais disponíveis.
Os fornecedores de modelos disponíveis por meio da OpenRouter podem ser consultados no link openrouter.ai/providers.
8. Compartilhamento de dados
Poderemos compartilhar dados com:
-
a Organização Cliente responsável pela conta;
-
usuários e administradores autorizados da Organização Cliente;
-
provedores de inteligência artificial;
-
provedores de hospedagem, armazenamento, banco de dados e infraestrutura;
-
fornecedores de autenticação, monitoramento, suporte e segurança;
-
consultores, auditores e assessores profissionais;
-
autoridades públicas, quando exigido por lei ou ordem válida;
-
terceiros envolvidos em reorganização societária, fusão, aquisição ou venda de ativos, observadas as garantias legalmente aplicáveis.
Os fornecedores somente deverão tratar os dados para finalidades autorizadas e conforme obrigações contratuais de confidencialidade, segurança e proteção de dados.
Não vendemos dados pessoais.
9. Transferência internacional de dados
Alguns de nossos fornecedores e provedores de inteligência artificial estão localizados ou mantêm infraestrutura fora do Brasil. Por isso, dados pessoais poderão ser transferidos ou acessados internacionalmente.
Nessas situações, adotaremos mecanismos reconhecidos pela LGPD e pela regulamentação da Autoridade Nacional de Proteção de Dados, incluindo, quando aplicável:
-
cláusulas-padrão contratuais aprovadas pela ANPD;
-
cláusulas contratuais específicas;
-
normas corporativas globais;
-
decisões de adequação;
-
outras hipóteses legalmente admitidas.
Também exigiremos medidas de segurança e garantias compatíveis com a natureza dos dados e os riscos envolvidos.
Informações adicionais sobre as transferências internacionais poderão ser solicitadas por meio do canal indicado nesta Política.
10. Armazenamento e retenção
As conversas e mensagens são armazenadas em infraestrutura em nuvem.
Manteremos os dados somente durante o período necessário para:
-
prestar o serviço;
-
cumprir as finalidades descritas nesta Política;
-
observar os prazos estabelecidos no contrato com a Organização Cliente;
-
cumprir obrigações legais ou regulatórias;
-
preservar registros necessários ao exercício de direitos;
-
investigar fraudes ou incidentes de segurança.
Como regra geral:
-
dados da conta serão mantidos enquanto a conta ou relação contratual permanecer ativa e por até 90 dias após seu encerramento;
-
conversas e mensagens serão mantidas enquanto não forem excluídas pelo usuário e, após sua exclusão da interface, permanecerão retidas por até 30 dias antes de sua eliminação definitiva;
-
registros técnicos e de segurança serão mantidos durante a continuidade da relação contratual e por até 90 dias após seu encerramento;
-
cópias de segurança poderão permanecer por até 90 dias, sendo eliminadas conforme o ciclo normal de substituição dos backups.
Dados anonimizados, quando a anonimização não puder ser razoavelmente revertida, poderão ser mantidos por prazo indeterminado.
11. Segurança
Adotamos medidas técnicas e administrativas destinadas a proteger os dados contra acessos não autorizados, destruição, perda, alteração, comunicação ou tratamento inadequado.
Essas medidas poderão incluir:
-
criptografia em trânsito e, quando aplicável, em repouso;
-
segregação lógica entre Organizações Clientes;
-
controles de acesso baseados em funções;
-
autenticação e gestão de sessões;
-
registros de auditoria;
-
monitoramento de segurança;
-
gestão de vulnerabilidades;
-
cópias de segurança;
-
procedimentos de resposta a incidentes;
-
avaliação de fornecedores;
-
treinamento e obrigações de confidencialidade.
Nenhum sistema é completamente imune a riscos. Por isso, também mantemos procedimentos para identificar, conter, investigar e remediar incidentes.
12. Incidentes de segurança
Caso ocorra um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, adotaremos as medidas previstas na legislação e na regulamentação aplicável.
Isso poderá incluir a comunicação à Organização Cliente, à Autoridade Nacional de Proteção de Dados e aos titulares afetados, conforme a natureza do incidente, os papéis de cada agente e os requisitos legais.
13. Direitos dos titulares
Nos termos da LGPD, o titular poderá solicitar, conforme aplicável:
-
confirmação da existência de tratamento;
-
acesso aos dados;
-
correção de dados incompletos, inexatos ou desatualizados;
-
anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
-
portabilidade, observada a regulamentação aplicável;
-
informações sobre compartilhamentos;
-
informações sobre a possibilidade de negar consentimento e suas consequências;
-
revogação do consentimento;
-
revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável;
-
oposição ao tratamento realizado em desconformidade com a LGPD;
-
peticionamento perante a ANPD.
Alguns pedidos poderão depender da participação da Organização Cliente. Quando a Empresa atuar somente como operadora, encaminharemos a solicitação ao controlador responsável ou auxiliaremos no seu atendimento.
Para proteger o titular, poderemos solicitar informações necessárias à verificação de identidade.
14. Decisões automatizadas e limitações da inteligência artificial
A Plataforma utiliza modelos de inteligência artificial que podem produzir respostas incorretas, incompletas, imprecisas ou inadequadas.
Salvo quando expressamente informado, a Plataforma não toma decisões definitivas com efeitos jurídicos ou significativamente relevantes sobre titulares de maneira exclusivamente automatizada.
As respostas devem ser analisadas por uma pessoa antes de serem utilizadas em decisões importantes, especialmente nas áreas jurídica, financeira, médica, trabalhista, creditícia ou de segurança.
Caso uma Organização Cliente utilize a Plataforma em um processo de decisão automatizada, ela será responsável por avaliar os requisitos legais, informar os titulares e implementar mecanismos apropriados de revisão humana.
15. Crianças e adolescentes
A Plataforma é destinada ao uso empresarial e não é direcionada a crianças.
As Organizações Clientes não deverão permitir o tratamento de dados de crianças ou adolescentes sem avaliar previamente a necessidade, a base legal, o melhor interesse do titular e as demais exigências aplicáveis.
16. Responsabilidades dos usuários e das Organizações Clientes
Os usuários e as Organizações Clientes devem:
-
utilizar a Plataforma somente para finalidades legítimas e autorizadas;
-
respeitar os direitos dos titulares;
-
evitar inserir dados excessivos ou desnecessários;
-
manter credenciais de acesso protegidas;
-
definir adequadamente permissões de acesso;
-
garantir que possuem autorização e base legal para integrar dados à Plataforma;
-
informar a Empresa sobre solicitações de titulares ou incidentes relacionados ao serviço;
-
observar suas próprias obrigações de transparência perante empregados, clientes e demais titulares.
17. Encarregado e contato
O encarregado pelo tratamento de dados pessoais da Empresa é:
Nome ou identificação: Felipe Gulert Rodrigues
E-mail: dpo@emasistemas.com.br
Solicitações relacionadas à privacidade e à proteção de dados poderão ser enviadas por esse canal.
18. Alterações desta Política
Esta Política poderá ser atualizada para refletir alterações legais, regulatórias, técnicas ou operacionais.
Quando uma alteração for relevante, poderemos comunicá-la por meio do aplicativo, por e-mail, pela Organização Cliente ou por outro canal apropriado.
A data da versão mais recente estará sempre indicada no início do documento.
19. Legislação aplicável
Esta Política será interpretada de acordo com a legislação brasileira, especialmente a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais.